Paquet npm malveillant n8n-nodes-healthmon : porte dérobée HTTP exposée sur le port 41111
Veille sécuritéRéseau & infrastructure
P2Critique

Le paquet npm n8n-nodes-healthmon@1.0.0 est identifié comme malveillant. Son installation démarre automatiquement un serveur HTTP non authentifié, exposé sur toutes les interfaces, qui transmet une valeur JSON à child_process.exec.

npmNode.jsn8nHTTP
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script postinstall charge le module principal, lequel écoute sur 0.0.0.0:41111. La propriété c du corps JSON reçu est passée directement à child_process.exec. Le même chargement peut être répété au démarrage de n8n, ce qui maintient l’exposition de la porte dérobée.

Impact, versions et correctif

VecteurRéseau, serveur HTTP non authentifié lié à toutes les interfaces sur le port 41111.
PréconditionsInstallation de n8n-nodes-healthmon@1.0.0 ou chargement ultérieur du nœud par n8n ; port atteignable depuis le réseau de l’attaquant.
ImpactExécution arbitraire de commandes sur l’hôte exécutant Node.js ou n8n.
Versions affectéesn8n-nodes-healthmon = 1.0.0.
ContournementDésinstaller immédiatement le paquet, bloquer le port 41111, supprimer les artefacts associés et révoquer les secrets accessibles par le processus compromis.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T03:30:39Z
Mise à jour2026-09-23T03:30:40Z

Détection / vérification

Rechercher n8n-nodes-healthmon dans les manifests, lockfiles et caches npm ; contrôler les processus Node.js en écoute sur 0.0.0.0:41111 et les connexions entrantes correspondantes.

Action recommandée

Traiter toute installation comme compromise : isoler l’hôte, supprimer le paquet, investiguer l’exécution de commandes et faire tourner les identifiants, jetons et secrets accessibles.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).